拉合尔:鉴于国家信息与通信安全委员会所描述的日益严峻的网络安全威胁形势,联邦政府批准了一项为期 90 天的网络安全战略行动计划。各省份被要求加快建立计算机应急响应小组,并落实《2026 年巴基斯坦信息安全框架》。负责领导网络安全工作委员会的国家计算机应急响应小组提交了全面的网络安全战略行动计划,该计划主要涵盖了需要在 90 天内采取的措施。该计划涉及治理、合规性、资源调配、事件响应与危机管理、网络安全评估以及供应链安全等方面。会上还获悉,国家计算机应急响应小组还编写了专门为政府官员编写的《国家网络安全手册》。
(信息来源:The News International)
面对不断升级的网络安全形势,2026年9月,巴基斯坦联邦政府在国家信息与通信安全委员会第二次会议上正式批准了一项为期90天的网络安全战略行动计划。该计划要求各省推进计算机应急响应小组建设,落实《2026年巴基斯坦信息安全框架》。这一轮政策的落地不只是简单应急,更是巴基斯坦完善国家整体数字网络防御能力的重要一步。
![]()
图片来源:PKCERT
一、90天网络安全行动计划正式获批
据巴基斯坦本土媒体《新闻报》援引官方消息报道,国家信息与通信安全委员会第二次会议在巴内阁办公室召开。本次会议由信息技术与电信部秘书主持。会议上,联邦政府正式批准了为期90天的网络安全行动计划。
会议反复提及日益严峻的网络威胁环境,部分媒体甚至用网络战争威胁这一表述来形容当下网络安全形势。但不管是本次会议对外发布的信息还是主流媒体转载报道都未公开点名具体威胁来源,仅描述了网络安全威胁规模持续扩大,攻击手段越发复杂。公开层面更多把目光投向内部防御能力建设,而非对外发布一份威胁溯源报告。
会议向各个省份下达明确的工作导向,要求各省加快建设本省计算机应急响应小组,全力推进《2026年巴基斯坦信息安全框架》落地实施。这份框架之前已得到联邦内阁的批准,目前的核心任务是将其从纸面文件转为实际行动。国家计算机应急响应小组作为网络安全工作组的牵头机构向委员会提交了一整套90天行动计划。该计划覆盖网络安全治理、合规管控、资源调配、事件响应与危机管理、安全评估以及供应链安全六大核心方向。此外,该小组已完成面向政府工作人员的国家网络安全手册的编制工作,后续将用于公职人员的安全能力培训。
二、从框架到行动,读懂《2026 年巴基斯坦信息安全框架》的定位
《2026 年巴基斯坦信息安全框架》并不是本次计划一起新出台的文件。早在之前,该框架已完成了审批流程,90天的攻坚行动本质是一套加速其落地的执行方案,目的是把框架的各项要求落实到各政府部门和关键基础设施机构之中。
这套框架是巴基斯坦全国统一的信息安全标准,适用于联邦与省级政府机构及各类被划定为关键信息基础设施的实体。金融、能源和高等教育等领域机构都在其范围之内。框架内容涉及风险管理、安全事件处置流程、物理安全、供应链管控、安全软件开发和关键基础设施保护等多个维度。
![]()
图片来源:PKCERT
根据框架规定,一旦发生安全事件,相关机构必须在上报时限内上报。属于关键基础设施的安全事故经核实后要在72小时内完成详细报告的提交,非关键基础设施事件的上报时限放宽至120小时。政府机构使用外部云服务商和托管服务商时也要把安全条款写入服务合约,对第三方供应商提出硬性安全约束。部分要求还涉及政府网站与邮件系统防护、多因素认证部署和漏洞定期检测渗透测试等实操层面工作。
《2026年巴基斯坦信息安全框架》更像是一套全国通用的安全说明书,但一套标准本身并不会自动提升其网络安全水平。制度规定和现实执行间往往存在差距。不同省份的财政条件和技术人才储备差异过大,如果缺少外部推力,整套框架推进速度很容易慢下来。这次九十天行动计划,就是希望用短期集中攻坚的方式打破执行层面的惰性,倒逼各级机构对照标准补齐短板。
三、九十天时间能够实现什么
90天是一个很短的周期,这一行动计划很难在三个月内完成全部改造,但其意义更多在于启动加速,而非大功告成。
从本次会议释放的信号来看,90天内会推进几件重点工作。首先是推动各省拿出建设计算机应急响应小组的实质性进展。其次是各级机构开始对照 框架开展自查评估,正视与标准的差距。面向政府工作人员推广网络安全手册和启动公职人员安全意识培训也是重点工作。此外,还要理顺治理机制、完成资源调配、完善事件响应与危机管理流程以及把供应链安全纳入日常风控管理。
可以预见该计划在现实执行中会遇到各种阻碍。各省发展条件不一,有的省份可以较快迈出步子,有的省份则受财政和人才约束很难在三个月内完成整套机构搭建。90天更像一个启动信号,先定下阶段性的目标,后续还需要各省长期持续的投入。短期行动结束后,真正考验还来自常态化运营。应急小组挂牌成立后能不能稳定运转,各部门是否会把框架要求固化进日常工作流程,这些是决定该国网络安全能力能否提升的关键。
四、巴基斯坦网络安全建设的现实困境
巴基斯坦之所以选择这种限时攻坚模式来强化网络防御是因为其背后长期存在的现实矛盾。近几年巴基斯坦数字化转型节奏明显加快,电子政务不断铺开,数字银行业务快速普及,云服务和各类移动应用也深入公共生活。数字化带来便利的同时也暴露了更多安全风险,网络威胁形态也发生了明显变化,早期网络安全威胁更多以网页篡改和拒绝服务攻击为主。如今勒索软件、高级持续性威胁和针对身份凭证窃取的各类攻击手段愈加频繁。威胁已不再仅仅针对公开网站,甚至开始深入到国家业务系统和敏感数据层面。
威胁来源本身呈现多元化。一部分来自牟利导向的网络犯罪团伙,勒索攻击和钓鱼邮件是其高频手段。一部分则来自黑客势力,围绕舆论博弈开展网页篡改,进行虚假信息传播。地缘环境下,第三方安全厂商报告中也经常提及带有国家背景的网络安全威胁,但商业安全机构给出溯源结论属于行业第三方研判,不等于巴基斯坦政府官方公开定性。
![]()
图片来源:The News International
机构建设层面同样存在困难。虽然联邦层面的国家计算机应急响应小组已经成立,但完整的网络安全体系不能只靠中央一个机构。想要做到威胁的快速发现和及时处理需要各省、各重点行业都拥有自己的应急响应力量。省级计算机应急响应小组的缺位会出现中央机构独木难支的局面。一旦地方发生网络安全事件,若是本地缺少处理能力,所有问题全部上交联邦,应急响应效率会大打折扣。
人才与资源也是绕不开的难题。网络安全机构的运转不仅要有明文规定,还需要专业人员,专项预算和技术工具的支撑。部分省份受制于自身条件,组建应急小组进度迟缓,对此会议中也提到一种备选思路,可以引入托管安全服务商模式。省级和行业应急小组在国家计算机应急响应小组统筹下开展工作,同时保持和本省各部门的直接对接,借助外部专业力量来弥补自身能力缺口,缓解短期的专业人才压力。
结语
总体而言,此次90天行动计划是巴基斯坦完善国家网络安全防御体系的重要一步,既是对当下严峻网络安全形势的主动应对,也是其布局长期数字安全治理战略谋划。此次短期攻坚行动的核心价值不在于短期内完成所有网络安全能力的升级,而在于破除各省发展惰性、补齐其网络安全体系的短板。未来,巴基斯坦需要持续加大资源投入、完善常态化的运营管理、补齐人才技术短板、将框架标准转化为常态化工作准则,才能逐步构建起适配数字时代、抵御网络安全风险的防御屏障,守护该国的关键信息基础设施与数字空间安全。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.